使用 U2F USB 身份验证密钥登录 Google 等服务似乎是个好主意。但是,这些服务通常允许您注册备用双因素身份验证 (2FA) 方法,以便在丢失 U2F 物理设备时使用。
您可以只使用“备份方法”登录这些服务这一事实似乎首先违背了拥有 U2F 密钥的意义。如果安全性仅与最薄弱的链接一样强,那么具有帐户密码访问权限的黑客可以通过使用(例如)SMS 声称密钥丢失来绕过 U2F 设备。
另一方面,人们可能不想冒险让他们的所有网络帐户访问单个 USB 设备。如果它附在他们的钥匙上,它很可能会丢失,被雨淋湿等等。理想情况下,可以购买两个注册了相同“秘密”的 U2F 设备。通过不允许任何其他 2FA 方法,如果 U2F 设备丢失,我将在家中安全地存储备份。
问题:是否可以复制U2F设备并将在线服务(例如Google)设置为仅允许U2F,而没有其他备份方法?显然,如果用户购买了两台 U2F 设备并且它们都丢失了,那么用户将被不可逆转地锁定在他们的在线帐户之外,但这将是用户有意注册的风险。除非这是一个选项,否则我真的看不出切换到 U2F 设备的意义。